Keeper.Sh · Keeper.Sh Calendar Module · CVE-2026-75583
**Nome do Software Vulnerável e Versões Afetadas**
keeper.sh calendar module versões anteriores a 2.18.14
**Description**
Um invasor autenticado pode ignorar a proteção contra server-side request forgery (SSRF) para acessar endereços de rede privada. Isso é realizado por meio de um ataque de DNS rebinding direcionado ao fluxo de validação e conexão de URL em duas fases. O sistema valida os endereços IP resolvidos de um nome de host, mas os descarta antes de abrir a conexão HTTP. Um invasor que controle o DNS autoritativo pode fornecer um endereço público durante a fase de validação e um endereço privado durante a resolução de DNS subsequente no nível do socket, permitindo que a conexão atinja a infraestrutura interna, como endpoints de metadados de instâncias em nuvem.
**Recommendations**
Atualize o keeper.sh calendar module para a versão 2.18.14 ou posterior.